Vulnerabilidad en controlador del canal SIP en Asterisk (CVE-2013-2264)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
01/04/2013
Última modificación:
11/04/2025
Descripción
El controlador del canal SIP en Asterisk Open Source v1.8.x antes de v1.8.20.2, v10.x antes v10.12.2 y v11.2.2 anterior a v11.x; Certified Asterisk v1.8.15 antes v1.8.15-cert2, Asterisk Business Edition (BE) vC.3.x antes vC.3.8.1 y Digiumphones Asterisk 10.x-digiumphones antes v10.12.2-digiumphones muestra un comportamiento diferente para transacciones INVITE, SUBSCRIBE y REGISTER inválidas en función de si la cuenta de usuario existe, lo que permite a atacantes remotos para enumerar los nombres de cuenta de (1) los códigos de estado HTTP de lectura, (2) la lectura de un texto adicional en un 403 (también conocido como Forbidden) respuesta, o (3) observando si se producen ciertas retransmisiones.
Impacto
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:asterisk:open_source:1.8.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:beta1:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:beta3:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:beta4:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:beta5:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:rc2:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:rc3:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:rc4:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.0:rc5:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.1:rc1:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.1.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.1.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:asterisk:open_source:1.8.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página